Skills.md w służbie bezpiecznego oprogramowania?
Michał Nowakowski · 24 września 2026
Skills.md. Magiczny plik, który może nas uchronić przed wieloma zagrożeniami, gdy wpadamy w trans tworzenia oprogramowania z użyciem AI. Tak przynajmniej twierdzi ENISA i to z szeregiem zastrzeżeń.
Skills.md. Magiczny plik, który może nas uchronić przed wieloma (choć nie wszystkimi!) zagrożeniami, gdy wpadamy w trans tworzenia oprogramowania z użyciem agentów. Tak przynajmniej twierdzi ENISA i to z szeregiem zastrzeżeń.
Wspaniale, ale o co właściwie chodzi? O projektowane wytyczne ENISA w zakresie tworzenia oprogramowania z użyciem AI. Z perspektywy cyberbezpieczeństwa. O nich pisałem już w zeszłym tygodniu, ale obiecałem też poszerzymy wspólnie horyzonty i wrócimy do tematu.
Co „mówi” unijna agencja?
✅ skills.md to takie pliki, które zawierają „stałe” instrukcje dla naszych asystentów i agentów AI, w których zapisane są nasze oczekiwania, np. co do źródła pochodzenia danych czy konkretnej konwencji odpowiedzi,
✅ pliki takie mogą wzbogacić nasze podejście do bezpiecznego tworzenia oprogramowania (sSDLC) w sytuacji, gdy wykorzystujemy narzędzia AI poprzez wyraźne wskazanie jakie aspekty bezpieczeństwa należy uwzględnić zanim otrzymamy wygenerowane przez asystenta lub agenta dane wyjściowe…
ENISA podaje fajny przykład jak można wykorzystać skills.md wskazując, że zamiast „prosić” asystenta o „znalezienie pakietu, który potrafi wykonać X”, jako specjaliści od cyberbezpieczeństwa moglibyśmy wpisać następującą frazę: „sprawdź, czy istniejąca, zatwierdzona zależność pozwala na wykonanie X; jeśli konieczne jest użycie nowego pakietu, skorzystaj z zaufanych źródeł, zweryfikuj stan utrzymania, oceń znane podatności oraz zależności przechodnie, a także uzasadnij dokonany wybór”.
✅ … pliki takie nie są jednak jedyną i doskonałą metodą na zabezpieczenie się przed ryzykami dla oprogramowania tworzonego ze wsparciem AI, więc nie mogą one zastępować tradycyjnych metod, które stosujemy - to wzmocnienie obszaru bezpieczeństwa, a nie zastąpienie,
✅ skuteczność plików skills.md (abstrahując od samych modeli) jest uzależniona od jakości wymagań, instrukcji, narzędzi oraz procedur i wymaga nadzoru i kontroli przez człowieka; tworzenie takich plików powinno być oddelegowane do osób, które posiadają odpowiednie kompetencje.
W samym drafcie dokumentu znajdziemy przykładowy „zrzut” jak mógłby wyglądać taki plik, a o ile się nie mylę i na githubie znajdziemy stosowne wsparcie. No, to tyle na dzisiaj. Jeżeli temat będzie się Wam podobał, to będzie ich więcej! Do zobaczenia :)